首页
社区
课程
招聘
[原创]开机启动之注册表
发表于: 2021-2-15 20:35 9690

[原创]开机启动之注册表

2021-2-15 20:35
9690

病毒就是一般程序,在入侵别人计算机后,如果不运行,就没有任何意义。为了能让病毒程序能够随计算机开机启动,今天就来介绍一下通过注册表实现开机启动任意程序。首先,介绍一下注册表。


注册表就像windows系统中的一个数据库,保存着系统的各种配置。比如:开机的启动方式,各种后缀名文件的默认图标显示,禁用USB端口等,这些功能的实现都可以通过注册表实现设置。

有关注册表的介绍可以参见以下教程:

https://www.freebuf.com/articles/system/256130.html

https://www.freebuf.com/articles/es/198440.html


本文的重点来了,利用注册表启动的原理:windows提供了专门的开机自启动注册表。在每次开机完成后,计算机会自动遍历自启动注册表下的键值,获取键值中的程序路径,并创建进程启动程序。所以,要想修改注册表实现开机自启动,就需要在这个注册表键值下写入我们想要启动的程序的所在路径。


有两个比较常用的实现开机自启动的注册表键值如下:

HKEY_CURRENT_USER\Software\Mircosoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run


主要就是根键不相同。当然了,还有一个不常用的:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce


如果在这个键值下写入程序路径,系统会在下次开机后自启动一次。

我们可以通过API编程在以上三个注册表键下写入要启动的程序路径即可实现开机自启动。


[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 5
支持
分享
最新回复 (9)
雪    币: 201
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
请问有些病毒对注册表加密修改IE主页,用搜索找不到内容,有什么好办法吗?
2021-2-22 08:52
0
雪    币: 4885
活跃值: (2554)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
学习了,谢谢分享!
2021-2-22 09:30
0
雪    币: 1824
活跃值: (691)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
学习了,谢谢分享!
2021-2-22 09:39
0
雪    币: 27
活跃值: (127)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
这都是基本知识。你的例子在 RegSetValueEx 成功时没调用 RegCloseKey,存在资源泄漏。
2021-2-22 19:25
0
雪    币: 5167
活跃值: (3425)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
SAO
6
Xenophon 这都是基本知识。你的例子在 RegSetValueEx 成功时没调用 RegCloseKey,存在资源泄漏。
谢谢提醒,是这样的,写的有些匆忙了
2021-2-23 12:07
0
雪    币: 5167
活跃值: (3425)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
SAO
7
jinthree 请问有些病毒对注册表加密修改IE主页,用搜索找不到内容,有什么好办法吗?
一般修改主页都是安装了某种软件。你可以在安装前做一个注册表备份,然后再安装软件,使用一款regshot工具可以拍摄注册表快照,进行对比安装软件前后注册表有什么变化
这是我的想法,学习阶段希望能帮到你
2021-2-23 12:49
0
雪    币: 35726
活跃值: (7155)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
8
对于会调试的和编程懂原理的,基本上分析下就能找到了。。。隐蔽性待加强。
2021-3-2 09:12
0
雪    币: 2989
活跃值: (2605)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
楼主说的确实是最基础的注册表位置,还有计划任务、服务、驱动、自启动目录等很多手段呢
2021-3-2 11:03
0
雪    币: 35726
活跃值: (7155)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
10
注册表工具多了去了,快照的,提权的,对比的,拦截的,手里就有几十个。
2021-3-4 07:07
0
游客
登录 | 注册 方可回帖
返回
//